Pular para o conteúdo
JusFeed · Memória ForenseJusFeed
EmpresarialANÁLISE

Agenda de risco empresarial amplia além do perímetro financeiro

Conselhos e comitês precisam integrar risco estratégico, terceiros, ciberameaças e compliance, à vista de mudanças regulatórias e pressão econômica.

JOTA5 min de leitura
Agenda de risco empresarial amplia além do perímetro financeiro

A tendência é clara: os temas que dominam a matriz de risco das empresas deixaram de ser predominantemente financeiros e passaram a requerer governança integrada e atuação coordenada do conselho, comitês e auditoria. A decisão regulatória recente que suspendeu a obrigação de adoção dos padrões IFRS S1 e S2 pela CVM é apenas um sinal de redução de exigência de reporte, não de mitigação do risco — investidores, contrapartes e índices continuam demandando informação e transparência. O resultado prático imediato é a necessidade de adoção de critérios mais amplos de avaliação de riscos e controles, além da reavaliação de apetites e limites formalizados pelas instâncias de governança das companhias.

Contexto

Historicamente, a agenda de risco corporativo concentrou-se em variáveis financeiras: custo de capital, exposição a câmbio e juros, alavancagem e liquidez. Esse recorte era compatível com ciclos de mercado em que o principal canal de transmissão de choques era financeiro. Na conjuntura atual, entretanto, fatores exógenos estratégicos — escolha de parceiros tecnológicos, dependência de fornecedores externos, decisões sobre localização produtiva e estrutura logística — vêm impondo vulnerabilidades que o perímetro financeiro não captura. Paralelamente, pressões macroeconômicas (juros elevados, crédito seletivo, inadimplência em carteiras antes consideradas seguras) comprimem balanços e reduzem a margem de absorção de riscos não financeiros.

A agenda regulatória e de supervisão também mudou de tom: o banco central e órgãos de supervisão financeira intensificaram o escrutínio sobre governança, controles internos, qualidade de ativos, relação com terceiros, ataques cibernéticos e prevenção ao uso do sistema financeiro por organizações criminosas. No âmbito societário, o debate sobre exigir comitês de auditoria e opinião específica de auditor externo sobre controles internos ganha força, em analogia ao padrão imposto pela Lei Sarbanes-Oxley (2002) nos EUA. Em paralelo, a CVM revogou a imposição de divulgação obrigatória segundo IFRS S1 e S2 para exercícios a partir de 2026, substituindo obrigação por exigência de justificativa pública caso haja omissão a partir de 2027.

O que foi decidido

A leitura regulatória mais imediata é que a revogação da obrigação de reporte não significa redução do risco de mercado; pelo contrário, ela desloca o ônus da decisão para o nível estratégico e comunicacional das empresas. Consensos práticos decorrentes desse movimento indicam: (i) necessidade de fortalecer a integração entre gestão de risco, compliance, controles internos, auditoria interna e conselho; (ii) priorização da gestão de riscos de terceiros (TPRM) como vetor central de mitigação de fraudes, intrusão cibernética, sanções e financiamento ilícito; (iii) reavaliação de modelos de negócio com foco nas implicações tributárias e operacionais da reforma tributária anunciada.

Do ponto de vista técnico, a recomendação que emerge é formalizar políticas e papéis: definir apetite a risco no nível do conselho, instituir comitês temáticos quando o porte justificar, exigir relatórios independentes sobre efetividade de controles e incorporar métricas de risco não-financeiro nas deliberações estratégicas. Também se reforça a necessidade de cláusulas contratuais mais robustas para fornecedores e parceiros, com obrigações de segurança cibernética, compliance e comunicação de incidentes.

Base normativa e precedentes

  • Resolução CVM 244 — revogação da obrigatoriedade de divulgação segundo IFRS S1 e S2; impacto sobre requisitos de reporte e transparência.
  • Resolução CVM 193 — anterior previsão de adoção de padrões IFRS S1/S2 para exercícios iniciados em 2026.
  • Lei 13.709/2018 (LGPD) — efeitos sobre tratamento de dados pessoais e necessidade de controles e medidas de segurança, especialmente em incidentes e relações com terceiros.
  • Lei 9.613/1998 — prevenção e repressão aos crimes de lavagem de dinheiro; impacto nas obrigações de PLD e monitoramento de transações.
  • Lei 6.404/1976 (Lei das S.A.) — deveres societários de administração e dever de diligência do conselho na definição de políticas de risco.
  • Lei Sarbanes-Oxley (2002, EUA) — referência internacional para exigência de opinião sobre controles internos, citada como parâmetro para discussão de exigências mais rigorosas no Brasil.
  • Jurisprudência: a jurisprudência consolidada dos tribunais superiores sobre dever de diligência e responsabilidade por falhas de governança, aplicada de modo análogo em matérias de compliance e controles internos.

Impacto prático

  • Para conselhos e alta administração: obrigação de ampliar agenda do conselho, integrar comitês, e documentar definição de apetite a risco e prioridades de mitigação.
  • Para departamentos de compliance e risco: elevação do papel estratégico; TPRM deixa de ser função puramente operacional para integrar avaliação de risco sistêmico.
  • Para auditores externos e internos: aumento da demanda por trabalho de avaliação do ambiente de controle; possibilidade de maior exigência de opiniões específicas se o regulador avançar em requisitos.
  • Para diretores financeiros e de operações: necessidade de replanejar investimentos, cadeia de fornecimento e estruturas fiscais diante de reforma tributária que altera bases de crédito e incentivos.
  • Para empresas em processo de captação ou negociação: maior escrutínio de investidores sobre controles, cibersegurança e políticas anticorrupção/antilavagem; janela de mercado mais estreita perto de pleitos eleitorais.

O que observar

  • Risco regulatório futuro: possibilidade de reintrodução de exigências de reporte ou de imposição de obrigatoriedade de comitê de auditoria e opinião sobre controles, o que implicaria custo de conformidade.
  • Modulação comunicacional: optar por não divulgar métricas ESG/risco ambiental relevantes exigirá justificativa pública a partir de 2027 — controle reputacional e impacto em valuations.
  • Contratos com terceiros: necessidade de padronizar cláusulas de segurança, auditoria e remediação; cuidado com limitação de responsabilidade que não afaste obrigação de mitigação real.
  • Fiscalidade e operações: a reforma tributária muda incentivos de mercado e pode exigir redesenho logístico e produtivo, trazendo riscos de execução e contingências contratuais.
  • Tecnologia: controles técnicos precisam ser complementados por supervisão humana bem calibrada; automatização de defesa (AI) exige governança de modelos e responsabilidade operacional.

Conclusão: a agenda de risco das empresas brasileiras migrou de um escopo financeiro para um arcabouço multidimensional. Conselhos, comitês, auditores e gestores precisam ajustar governança, contratualização e práticas de monitoramento para lidar com riscos estratégicos, cibernéticos, regulatórios e de terceiros, sob pena de exposição sistêmica que o perímetro financeiro por si só não dá conta.

Você concorda com a decisão?

Gostou da notícia?

🔔 Acompanhe este assunto

Siga os temas desta matéria — a gente te avisa quando houver nova decisão ou conteúdo, direto no seu Meu JusFeed.

Comentários (0)

Seja o primeiro a comentar essa matéria.

Relacionadas em Empresarial

Ver tudo
Novas regras do CMN para créditos judiciais em FIDCs
EmpresarialANÁLISE

Novas regras do CMN para créditos judiciais em FIDCs

Resolução CMN 5.343/26 endurece critérios para aquisição e valoração de créditos judiciais por FIDCs, exigindo trânsito em julgado e metodologia independente.

Migalhashá 1h